milky: Sicherheitsrisiko mit GET, POST, etc.

Beitrag lesen

Hey Christian,

Darf ich erfahren, welche PHP-Version Du hast?

4.3.4-cgi und 5beta*-cgi (also kein Apache und kein libphp; auf meiner
home box)

Und wer garantiert, dass die Scripte immer mit einem Apachen ausgeführt werden?

Aber glücklicherweise benutzen ja die meisten Anbieter Apache.

Sicherlich. Ich habe ja auch nichts dagegen, dass das *zusätzlich* passiert. Aber letztendlich sind die Scripte selbst dafür verantwortlich, wenn es um solche Dinge geht. Daher: Wenn möglich, mit .htaccess deaktivieren, aber immer in den Scripten Auffang-Code zu haben, falls das eben nicht funktioniert (man kann ja mit ini_get & Co abfragen, ob bestimmte Optionen gesetzt sind).

Sicherheitshalber baue ich in meine Scripte auch immer Korrekturcode ein,
aber tatsächlich nur für die Leute, die kein Apache/libphp oder die
.htaccess-Methode verwenden können.
Wenn ich mir aber sicher bin, daß es in einer meiner Installationen nicht
nötig ist, dann wird der Code wieder entfernt, weil "php_option" nunmal
verlässlicher ist.

milky